
HIPAA para clínicas en Puerto Rico: checklist que sí pasa auditoría
PHI en EHR, recepción y backups. Controles mínimos para consultorios y clínicas medianas en PR alineados a NIST y OCR.
Las clínicas en Guaynabo, Ponce y Mayagüez manejan PHI en sistemas EHR, formularios de recepción en tablet, y backups en NAS del consultorio. NIST SP 800-66 mapea controles técnicos a HIPAA Security Rule; OCR no perdona "no sabíamos" cuando un laptop robado en estacionamiento expone historiales de 2,000 pacientes.
El checklist que usamos con consultorios medianos empieza por inventario: dónde vive PHI (EHR cloud, Excel del billing, scans en email), quién accede, y retención documentada. Cifrado en tránsito y reposo para EHR es baseline; también importa la impresora compartida en recepción que guarda jobs en memoria y el USB del médico con exportaciones de laboratorio.
Controles de acceso: cuentas personales prohibidas en EHR, MFA en acceso remoto, termination checklist cuando sale personal clínico. Bruce Schneier lleva años señalando que insider threat y cuentas huérfanas son tan reales como hackers externos. Revise logs de acceso mensualmente aunque sea muestra aleatoria — OCR pregunta por diligence, no perfección.
Backups y continuidad: copias fuera del dominio AD del consultorio, prueba de restore trimestral, y plan si el EHR SaaS cae durante temporada de huracanes. Business Associate Agreements firmados con cada vendor que toca PHI — hosting, billing, telehealth — no plantillas genéricas sin revisión legal local.
Awareness para personal clínico: no discutir casos en WhatsApp, verificar identidad antes de liberar records por teléfono, reportar laptops perdidas en minutos. HIPAA en Puerto Rico no es solo compliance continental; pacientes boricuas confían en ustedes con datos sensibles y multas OCR no discriminan por tamaño de consultorio.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


